Kerberos: como funciona, por que importa e como defender
Visão prática do Kerberos no Active Directory — fluxo de autenticação por tickets, principais riscos e controles defensivos.
Introdução
Kerberos é um protocolo de autenticação usado para verificar identidades em redes seguras, especialmente em ambientes com Active Directory e SSO corporativo. Ele permite que usuários e serviços provem quem são sem transmitir senhas em texto claro pela rede, usando um sistema de “tickets”.
Visão geral do protocolo
O Kerberos funciona como um serviço de identidade:
- O usuário se autentica e recebe um Ticket Granting Ticket (TGT).
- Esse TGT é usado para solicitar tickets de serviço (TGS) específicos.
- Com o ticket de serviço, o cliente acessa recursos sem reenviar credenciais.
Essa abordagem reduz a exposição de senhas e melhora a segurança geral da autenticação.
Componentes principais
- KDC (Key Distribution Center) — entidade que emite tickets.
- TGT (Ticket Granting Ticket) — ticket inicial que permite solicitar tickets de serviço.
- TGS (Ticket Granting Service) — emite tickets para serviços específicos.
- SPN (Service Principal Name) — identifica serviços na rede (ex.: SQL, HTTP).
Vetores de ataque relevantes
Mesmo sendo seguro por design, Kerberos é alvo de ataques sofisticados.
Kerberoasting
Ataque que explora tickets de serviço emitidos para contas com SPNs:
- Um adversário com credenciais válidas solicita tickets de serviço.
- Esses tickets, criptografados com o hash da senha da conta de serviço, podem ser extraídos e quebrados offline.
- Se a senha for fraca, o atacante recupera a senha real e usa a conta para movimento lateral.
Ticket forging — Golden e Silver Tickets
- Golden Ticket: TGT forjado permite acesso irrestrito a recursos da rede.
- Silver Ticket: ticket de serviço forjado para acesso específico a um serviço.
Esses ataques exigem acesso privilegiado ao hash da conta krbtgt ou de contas de serviço.
Indicadores de comprometimento
Sinais que podem indicar ataque Kerberos em andamento:
- Solicitações incomuns de tickets TGS para múltiplos serviços.
- Tickets criptografados com ciphers fracos (ex.: RC4).
- Uso de ferramentas de extração como Rubeus, Impacket ou Mimikatz.
Estratégias de defesa
Políticas de senhas e IAM
- Senhas longas e complexas para contas de serviço.
- Rotação regular de senhas e uso de Managed Service Accounts (gMSA).
- Implementação de autenticação multifator onde possível.
Princípio de menor privilégio
- Restringir permissões de contas de serviço àquilo que é estritamente necessário.
Monitoramento de eventos
- Integrar logs Kerberos (eventos de autenticação) com SIEM/UEBA para identificar padrões suspeitos.
- Alertar atividades que fogem do padrão normal de emissão de tickets.
Conclusão
Kerberos continua sendo um dos pilares da autenticação corporativa, mas também um alvo frequente de ataques. Entender seu funcionamento, os vetores de ataque e aplicar boas práticas de defesa é essencial para proteger redes modernas.